Ich höre bei Gesprächen über IT-Sicherheit immer wieder einen Satz, der mich nervös macht: „Wir sind doch viel zu klein, um für Hacker interessant zu sein.“

Schließlich sitzen Cyberkriminelle vermutlich in dunklen Kellern und planen den nächsten Angriff auf einen internationalen Großkonzern. Mit Kapuzenpulli, sechs Monitoren und dramatischer Hintergrundmusik.

Die Realität ist unspektakulär: Viele Cyberangriffe laufen automatisiert. Angreifer suchen nicht nach einem bestimmten Unternehmen, sondern nach schlecht geschützten Benutzerkonten, veralteter Software, offenen Zugängen oder falsch konfigurierten Cloud-Umgebungen.

Wer dabei ins digitale Schleppnetz gerät, wird angegriffen – unabhängig davon, ob im Unternehmen 5.000 Menschen arbeiten oder nur einer.

Klein sein, ist deshalb kein Sicherheitskonzept.

Auch ein Ein-Personen-Unternehmen besitzt wertvolle Daten

Einzelunternehmer, Startups und Kleinstunternehmen verarbeiten häufig mehr sensible Informationen, als ihnen im Alltag bewusst ist.

Dazu gehören beispielsweise:

  • persönliche Daten von Kunden und Ansprechpartnern,
  • Angebote, Rechnungen und Verträge,
  • Kalkulationen und Geschäftszahlen,
  • Zugangsdaten zu Cloud-Diensten,
  • Bank- und Zahlungsinformationen,
  • Personalunterlagen,
  • vertrauliche Projektinformationen,
  • E-Mail-Kommunikation,
  • Daten von Geschäftspartnern,
  • geistiges Eigentum und Geschäftsstrategien.

Ein kleines Beratungsunternehmen besitzt vielleicht keine Forschungsabteilung mit streng geheimen Bauplänen. Dafür liegen im Postfach Vertragsentwürfe, Kundendaten, Rechnungen und vertrauliche Gesprächsnotizen.

Für Cyberkriminelle reicht das vollkommen.

Der aktuelle Verizon Data Breach Investigations Report zeigt zudem, wie breit die Angriffsfläche inzwischen ist: 31 Prozent der untersuchten Datenschutzverletzungen begannen mit ausgenutzten Software-Schwachstellen. Bei 48 Prozent spielte Ransomware eine Rolle. Gleichzeitig bleiben Phishing, gestohlene Zugangsdaten und menschliche Fehlentscheidungen wichtige Einfallstore.


„Wir haben doch nichts zu verbergen“ ist keine gute Security-Strategie

Häufig ist bereits der Verlust des Zugriffs auf die eigenen Systeme existenzbedrohend.

Stell dir vor, du startest am Montagmorgen deinen Laptop und stellst fest:

  • Dein Microsoft-365-Konto wurde übernommen.
  • Du kannst nicht mehr auf deine E-Mails zugreifen.
  • Rechnungen werden in deinem Namen mit veränderter Bankverbindung verschickt.
  • Dateien in OneDrive sind verschlüsselt oder gelöscht.
  • Ein Angreifer liest deine Kundenkommunikation mit.
  • Deine Geschäftspartner erhalten Phishing-Mails von deiner echten Adresse.

Klingt nach einem unangenehmen Montag.

Kleine Unternehmen haben selten eine eigene IT-Abteilung, die sofort reagieren kann. Während ein Konzern ein Security-Team, eine Rechtsabteilung und einen Krisenstab aktiviert, sitzt der Einzelunternehmer möglicherweise selbst vor dem gesperrten Konto.

Je kleiner ein Unternehmen ist, desto stärker kann ein einzelner Ausfall den gesamten Betrieb treffen.


Sicherheitsanforderungen richten sich nicht nach der Mitarbeiterzahl

Auch die Datenschutz-Grundverordnung unterscheidet beim grundlegenden Schutz personenbezogener Daten nicht zwischen „groß und wichtig“ und „klein und wird schon gut gehen“.

Unternehmen müssen unter Berücksichtigung des Risikos geeignete technische und organisatorische Maßnahmen treffen. Entscheidend sind unter anderem die Art der verarbeiteten Daten, mögliche Folgen eines Vorfalls und das individuelle Risiko – nicht allein die Anzahl der Beschäftigten.

Ein selbstständiger Physiotherapeut verarbeitet Gesundheitsdaten. Eine kleine Personalberatung arbeitet mit Lebensläufen und Gehaltsinformationen. Ein Startup verwaltet Investorenunterlagen, Produktideen und Kundendaten. Eine Agentur besitzt Zugänge zu den Websites, Werbekonten und Social-Media-Profilen ihrer Kunden.

Kleine Teams können also Daten verarbeiten, bei denen ein Sicherheitsvorfall erhebliche Folgen hätte.

Hohe Sicherheitsstandards sind darum Teil professioneller Unternehmensführung.


Was bedeutet hoher Sicherheitsstandard für kleine Unternehmen?

Die gute Nachricht: Ein kleines Unternehmen benötigt nicht die komplexe Sicherheitsarchitektur eines internationalen Konzerns.

Du brauchst weder eine Kommandozentrale mit blinkenden Weltkarten noch jemanden, der rund um die Uhr bedeutungsschwer „Wir haben da etwas im Netzwerk“ sagt.

Du brauchst eine saubere Grundlage.

Das Bundesamt für Sicherheit in der Informationstechnik betont, dass bereits grundlegende und mit überschaubarem Aufwand umsetzbare Maßnahmen die Sicherheit kleiner und mittlerer Unternehmen deutlich verbessern können. Dazu gehören unter anderem regelmäßige Updates, klare Zuständigkeiten, Datensicherungen und ein bewusster Umgang mit Zugängen.

Entscheidend ist, dass diese Grundlagen nicht irgendwann, sondern möglichst von Anfang an umgesetzt werden.


Warum „quick & dirty“ später teuer werden kann

Startups und kleine Unternehmen müssen schnell handeln. Das ist verständlich. Der erste Kunde wartet nicht darauf, dass Rollenmodelle, Freigaberichtlinien und Notfallkonten bis ins letzte Detail dokumentiert sind.

Problematisch wird es, wenn aus einer provisorischen Lösung unbemerkt der Dauerzustand wird.

Ein typischer Verlauf sieht so aus:

Am Anfang gibt es einen Benutzer. Dann kommt eine zweite Person hinzu. Dateien werden spontan geteilt. Ein externer Dienstleister erhält Administratorrechte. Später kommen Praktikanten, Freelancer und neue Tools dazu. Niemand dokumentiert genau, wer worauf zugreifen darf.

Nach zwei Jahren ist das Unternehmen gewachsen – und die technische Umgebung erinnert an eine WG-Küche: Jeder hat irgendwann etwas hineingestellt, aber niemand fühlt sich für den Gesamtzustand verantwortlich.

Eine strukturierte Einrichtung von Anfang an spart später Aufwand. Sie sorgt dafür, dass neue Benutzer, Geräte und Dienste kontrolliert ergänzt werden können, ohne bei jedem Wachstumsschritt alles neu aufbauen zu müssen.


Enterprise-Sicherheitsanspruch – passend für kleine Teams

Unser M365 Safe Start richtet sich bewusst an Startups, Gründer, Einzelunternehmer und Kleinstunternehmen – bereits ab dem ersten Benutzer.

Der Microsoft-365-Tenant wird professionell eingerichtet, strukturiert und mit wichtigen Sicherheits- und Datenschutz-Grundlagen versehen.

Dazu gehören unter anderem:

  • eine saubere Benutzer- und Rollenstruktur,
  • sichere Grundeinstellungen,
  • Schutz der Benutzerkonten,
  • mehrstufige Authentifizierung,
  • sinnvolle Zugriffskonzepte,
  • die Einrichtung zentraler Microsoft-365-Dienste,
  • eine klare Struktur für E-Mail, Teams und Zusammenarbeit,
  • die Prüfung relevanter Einstellungen,
  • ein Setup, das mit dem Unternehmen wachsen kann.

Das Ziel ist, Sicherheit für kleine Unternehmen einfach zu machen.

Du konzentrierst dich auf Kunden, Produkte und Wachstum. Die technische Grundlage wird professionell eingerichtet und verständlich erklärt. Mit einer festen monatlichen Pauschale bleiben zudem die Kosten planbar.


Die wichtigsten Sicherheitsbausteine für kleine Unternehmen

1. Benutzerkonten mit mehrstufiger Authentifizierung schützen

Ein Passwort allein ist heute ungefähr so sicher wie ein Haustürschlüssel unter der Fußmatte. Technisch gesehen ist die Tür abgeschlossen. Praktisch gesehen wissen leider auch andere, wie sie reinkommen.

Mit einer mehrstufigen Authentifizierung, kurz MFA, reicht das Passwort allein nicht mehr aus. Für die Anmeldung wird ein weiterer Faktor benötigt – zum Beispiel eine Freigabe über eine Authenticator-App oder ein Sicherheitsschlüssel.

Microsoft empfiehlt Organisationen, eine grundlegende Richtlinie einzurichten, die für alle Benutzer und alle relevanten Ressourcen MFA verlangt.

Wichtig ist dabei das Wort „alle“. Das Administratorkonto ohne MFA ist nicht der clevere Hintereingang für Notfälle. Es ist einfach nur ein ungeschützter Hintereingang.

2. Rollen und Zugriffsrechte sinnvoll verteilen

Nicht jeder Benutzer benötigt Administratorrechte. Auch nicht der Geschäftsführer. Und schon gar nicht das Konto, das täglich für E-Mails, Videokonferenzen und das Öffnen von Anhängen genutzt wird.

Administrationskonten sollten getrennt von normalen Benutzerkonten geführt werden. Mitarbeitende erhalten nur die Rechte, die sie für ihre Aufgaben tatsächlich brauchen.

Das hilft auch beim Wachstum. Wer mit zwei Personen beginnt und später auf zehn oder zwanzig Mitarbeitende wächst, profitiert von einer sauberen Benutzer- und Rollenstruktur.

Andernfalls entsteht schnell das digitale Gegenstück zu einem Schlüsselbund mit 47 Schlüsseln, bei dem niemand mehr weiß, welcher Schlüssel zu welcher Tür gehört.

3. Cloud-Dienste sicher konfigurieren

Microsoft 365 lässt sich schnell buchen. Ein paar Klicks, eine Domain, Benutzerkonten – und schon können E-Mails verschickt und Dateien geteilt werden.

„Funktioniert“ ist jedoch nicht automatisch dasselbe wie „sicher eingerichtet“.

Viele relevante Einstellungen befinden sich im Hintergrund:

  • Welche Anmeldeverfahren sind erlaubt?
  • Wie werden Administratoren geschützt?
  • Wer darf Dateien extern teilen?
  • Welche Apps erhalten Zugriff auf Unternehmensdaten?
  • Wie werden neue Benutzer angelegt?
  • Was passiert, wenn jemand das Unternehmen verlässt?
  • Gibt es Notfallkonten?
  • Werden riskante oder veraltete Anmeldeverfahren blockiert?

Wer bei der Einrichtung ausschließlich auf „Weiter, weiter, fertig“ setzt, baut schon zu Beginn technische Altlasten auf.

4. Updates zeitnah installieren

Software-Schwachstellen gehören laut Verizon inzwischen zu den wichtigsten Ausgangspunkten erfolgreicher Angriffe. Updates sind deshalb kein lästiges Hobby der IT-Branche, sondern schließen bekannte Sicherheitslücken.

Betriebssysteme, Browser, Apps, Smartphones und andere Geräte sollten regelmäßig aktualisiert werden. Wo es sinnvoll ist, sollten automatische Updates aktiviert sein.

„Das mache ich später“ ist bei Sicherheitsupdates eine riskante Strategie. „Später“ ist nämlich der bevorzugte Zeitpunkt für Steuererklärungen, Zahnarzttermine und das Aufräumen des Download-Ordners. Erfahrungsgemäß passiert das eher selten.

5. Daten sichern – und die Wiederherstellung testen

Eine Datensicherung ist nur dann hilfreich, wenn sich die Daten daraus tatsächlich wiederherstellen lassen.

Dabei sollte geklärt sein:

  • Welche Daten werden gesichert?
  • Wie häufig erfolgt die Sicherung?
  • Wo befindet sich das Backup?
  • Wer kann darauf zugreifen?
  • Wie lange werden ältere Versionen gespeichert?
  • Wie funktioniert die Wiederherstellung?
  • Wurde der Prozess bereits getestet?

Der Satz „Microsoft wird das schon irgendwo speichern“ ersetzt kein eigenes Backup-Konzept.

6. Geräte absichern

Ein verlorener Laptop oder ein gestohlenes Smartphone darf nicht automatisch zum Generalschlüssel für das Unternehmen werden.

Geräte sollten mindestens durch sichere Anmeldung, Verschlüsselung, aktuelle Software und automatische Bildschirmsperren geschützt sein. Geschäftliche Daten gehören außerdem nicht unkontrolliert auf private Geräte.

Besonders bei Startups verschwimmen private und berufliche Nutzung schnell. Morgens Kundentermin, mittags Onlinebanking, abends Streaming – alles auf demselben Gerät und unter demselben Benutzerkonto.

Bequem? Ja.

Sauber getrennt? Nope.

7. Phishing nicht nur per E-Mail denken

Gefälschte Nachrichten kommen längst nicht mehr ausschließlich per E-Mail. Angreifer nutzen auch SMS, Messenger, soziale Netzwerke, QR-Codes und Telefonanrufe.

Der Verizon-Bericht 2026 zeigt, dass mobile Phishing-Simulationen höhere Klickraten erzielen können als klassische E-Mail-Simulationen. Angreifer wechseln also zunehmend dorthin, wo Menschen schneller, spontaner und mit weniger Kontrolle reagieren: auf das Smartphone.

Ein gesundes Maß an Misstrauen hilft:

  • Unerwartete Zahlungsaufforderungen prüfen.
  • Änderungen von Bankverbindungen über einen zweiten Kanal bestätigen.
  • Keine Anmeldecodes weitergeben.
  • Links nicht unter Zeitdruck öffnen.
  • Bei ungewöhnlichen Nachrichten direkt beim vermeintlichen Absender nachfragen.

Eine kurze Rückfrage ist günstiger als eine fünfstellige Fehlüberweisung.

8. Einen kleinen Notfallplan erstellen

Auch ein Kleinstunternehmen sollte wissen, was im Ernstfall zu tun ist.

Der Plan muss keine 80-seitige Krisenmappe mit Goldprägung sein. Eine verständliche Seite kann für den Anfang reichen:

  • Wen rufe ich bei einem Sicherheitsvorfall an?
  • Wie sperre ich ein Benutzerkonto?
  • Wie erreiche ich meine Kunden ohne Zugriff auf E-Mail?
  • Wo befinden sich Vertrags-, Versicherungs- und Kontaktdaten?
  • Wie kann ich auf Backups zugreifen?
  • Welche Behörden oder Datenschutzstellen müssen gegebenenfalls informiert werden?
  • Wer darf Entscheidungen treffen?

Im Notfall spart Vorbereitung vor allem eines: Zeit. Und Zeit ist bei einem aktiven Angriff deine wertvollste Ressource.


Fazit: Kleine Unternehmen brauchen große Sicherheit

Cyberkriminelle fragen nicht nach der Mitarbeiterzahl, bevor sie einen schlecht geschützten Zugang ausprobieren.

Auch kleine Unternehmen arbeiten mit wertvollen Informationen, persönlichen Daten und geschäftskritischen Systemen. Ein erfolgreicher Angriff kann den Betrieb unterbrechen, Vertrauen beschädigen und erhebliche Kosten verursachen.

Die passende Antwort darauf ist eine saubere, durchdachte und professionell betreute Grundlage.

Cloud. Einfach. Persönlich.

  • Cloud: Microsoft 365 als flexible Basis für moderne Zusammenarbeit.
  • Einfach: Verständliche Sicherheitsmaßnahmen statt unnötiger Komplexität.
  • Persönlich: Ein fester Ansprechpartner, der sich um Einrichtung und Betrieb kümmert.

Denn ein kleiner Tenant verdient genauso viel Sorgfalt wie ein großer.

Vielleicht sogar ein bisschen mehr – schließlich gibt es im Ernstfall häufig niemanden, an den man das Problem einfach weiterdelegieren kann.


Tags:

Cloud
Christian Freese
Beitrag von Christian Freese
16.09.26, 08:15